PT-2026-69480 · Jenkins · Jenkins

·

CVE-2026-19429

·

Publicado

2026-08-10

·

Atualizado

2026-08-13

CVSS v4.0

9.4

Crítica

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Jenkins Project Jenkins versões anteriores a LTS 2.555.3
Description Uma correção incompleta permite que um invasor remoto autenticado com permissão Item/Configure leia arquivos arbitrários no sistema de arquivos do controlador Jenkins. O problema ocorre porque a função untarFrom() valida os destinos de links simbólicos durante a extração de arquivos tar em FilePath.java, mas não valida os alvos dos links simbólicos. Um link simbólico localizado dentro do workspace pode apontar para caminhos arbitrários fora dele, permitindo a divulgação de arquivos sensíveis legíveis pelo usuário do processo Jenkins, como secrets/master.key, credentials.xml e outros arquivos de configuração. A exploração pode ocorrer se um administrador apontar um instalador de ferramentas, como DownloadFromUrlInstaller ou ZipExtractionInstaller, para uma URL controlada por um invasor. Subsequentemente, uma requisição ao endpoint '/job/{name}/build' extrai o arquivo tar malicioso e planta links simbólicos no cache de ferramentas. Dados sensíveis são então expostos através dos endpoints '/job/{name}/lastBuild/consoleText' ou '/job/{name}/ws/{file}', revelando potencialmente arquivos como /etc/passwd.
Recommendations Atualize o Jenkins Project Jenkins para uma versão posterior à LTS 2.555.3.

Exploit

Correção

Link Following

Incomplete List of Disallowed Inputs

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-19429

Produtos afetados

Jenkins